חזרה
UAC-0099 משתמש ב-ASHVEIN RAT נגד מטרות ממשלתיות באוקראינה
SiTech AI Team3 דק׳ קריאה

UAC-0099 משתמש ב-ASHVEIN RAT נגד מטרות ממשלתיות באוקראינה

שחקן איום המקושר לרוסיה UAC-0099 מקושר לטרויאן חדש של גניבת מידע וגישה מרחוק מבוסס .NET בשם ASHVEIN, המשמש בהתקפות נגד כוחות הממשלה האוקראינים וארגונים ממשלתיים.

שחקן איום המקושר לרוסיה UAC-0099 מיוחסת לפי TrendAI לטרויאן גניבת מידע וגישה מרחוק מבוסס .NET שטרם תועד קודם, בשם הקוד ASHVEIN. התוכנה הזדונית, שמפתחים מכנים אותה בפנים „TelemetryBrowser“, שימשה בהתקפות נגד כוחות הממשלה האוקראינים. TrendAI עוקב אחרי האשכול הזה בשם Earth Sirrush; בעבר היה ידוע כ-SHADOW-EARTH-065.

יכולות והפצה של ASHVEIN

ASHVEIN מאגד גניבת נתוני הזדהות, פיקוח וניהול מרוחק. הוא יכול לגנוב נתוני הזדהות מ-Chrome ומ-Firefox, לצלם תמונות מסך מבוססות GDI, לאסוף ולחלץ קבצים, להפעיל shell מרוחק באמצעות PowerShell, ליצור טביעת אצבע של המערכת ולתקשר מוצפן עם C2. TrendAI ציין כי ASHVEIN מחביא משימות באלמנטי HTML בלתי נראים. חלק מהגרסאות משתמשות ב-dead drop resolver מבוסס GitHub כמנגנון גיבוי.

שיטות ההפצה כוללות DLL sideloading, מכולות VHD ו-dropper-ים מיוחדים מבוססי .NET. אחד מהם, AnswerFromPolice, מכיל מסמך Microsoft Word שמדמה תשובה של המשטרה הלאומית האוקראינית. המסמך המטעה מופיע על מסך הקורבן, והתוכנה הזדונית מתפשטת ברקע כדי שהנפגעים יפתחו את הקובץ בסבירות גבוהה יותר ויאשרו אותו.

הרחבת הארסנל והמטרות

UAC-0099 זוהה לראשונה ביוני 2023 על ידי צוות התגובה לחירום מחשוב באוקראינה (CERT-UA) ומאז לפחות אמצע 2022 בוחר כמטרות ארגונים ממשלתיים, הגנתיים, גבוליים ולוגיסטיים באוקראינה. ESET הצהיר בנובמבר 2025 כי הקבוצה עשויה לשמש כברוקר גישה ראשונית עבור Sandworm; Sandworm היא קבוצת APT רוסית הידועה בהתקפות הרסניות כנגד אוקראינה.

במשך השנים השחקן עבר מכלים מבוססי PowerShell ו-Go לבינארים מקומפלים ב-C# ומוגנים ב-.NET Reactor, המוסתרים בתמונות סטגנוגרפיות. ב-2022-2024 היו לו LONEPAGE, THUMBCHOP, CLOGFLAG, SEAGLOW ו-OVERJAM, ב-2024-2025 נוספו MATCHBOIL, MATCHWOK ו-DRAGSTARE, וב-2026 – BadPaw, MeowMeow, LUNCHPOKE, BURNYBEAR ו-MATCHBOIL.V2.

TrendAI הצהיר כי חמישה build-ים של ASHVEIN קומפלו בין ה-8 ל-23 באוקטובר 2025 בשלושה וריאנטים שונים של packing. התוכנה הזדונית תופקדית דומה ל-DRAGSTARE בגניבת נתוני הזדהות, צילומי מסך, איסוף קבצים ויצירת טביעת אצבע של המערכת באמצעות WMI, אם כי שניהם קומפלו עם חשבונות מפתחים שונים, מה שמצביע על פיתוח מקבילי של כלים לאותה דרישה מבצעית.

GuardBreaker: ניסוי בעקיפת AI

ESET ציין גם כי UAC-0099 השתמש ב-GuardBreaker נגד מטרות אוקראיניות כדי לעקוף ניתוח בעזרת AI. סקריפט Visual Basic Script הזדוני של היריב כלל prompt על הוראות לייצור נשק גרעיני, כדי לעורר בכוונה את מנגנוני האבטחה של מודל השפה הגדול ולעכב את ניתוח שאר הקוד. ה-VBScript הועבר דרך MATCHBOIL. עם זאת, גישת AI זו הייתה ניסוי קצר מועד, שכן השחקן כבר לא משתמש בטקטיקה זו לפני הפצת התוכנה הזדונית.

TrendAI הצהיר כי המטרות מתחלפות בין ארגונים ממשלתיים וצבאיים וכעת כוללות גם מפעילי לוגיסטיקה אזרחית ותשתיות המספקים את אוקראינה. השינוי מלווה במלחמה: הערך של הבנת הרשתות הלוגיסטיות של אוקראינה גדל וגם הכוח הסייבר נוסע באותה לוגיקה קינטית.

מקורות: The Hacker News

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.